CVE-2025-8357: Luka wtyczki Media Library Assistant dla WordPress umożliwiająca usuwanie plików

Luka CVE-2025-8357 pozwala na usuwanie plików w katalogu uploads przez użytkowników z uprawnieniami autora w wtyczce Media Library Assistant.
CVE-2025-8357CVSS 4.3Web

CVE-2025-8357: Luka wtyczki Media Library Assistant dla WordPress umożliwiająca usuwanie plików

Luka CVE-2025-8357 pozwala na usuwanie plików w katalogu uploads przez użytkowników z uprawnieniami autora w wtyczce Media Library Assistant.

CVSS
4.3 MEDIUM
EPSS
23.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Media Library Assistant dla WordPress do wersji 3.27 włącznie posiada lukę pozwalającą na arbitralne usuwanie plików w katalogu /wp-content/uploads. Luka wynika z niewystarczającej walidacji ścieżek plików oraz kontroli uprawnień w funkcji _process_mla_download_file, co umożliwia użytkownikom z uprawnieniami autora i wyższymi usuwanie dowolnych plików w tym katalogu.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą usunąć ważne pliki w katalogu przesyłania WordPress, co może prowadzić do utraty danych lub zakłóceń działania serwisu. W środowiskach produkcyjnych taka luka może skutkować przerwami w dostępności treści lub koniecznością przywracania plików z kopii zapasowych, generując dodatkowe koszty i ryzyko reputacyjne.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Media Library Assistant i rozważyć aktualizację do nowszej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego oraz monitorowanie i przeglądanie logów pod kątem podejrzanych działań związanych z usuwaniem plików w katalogu /wp-content/uploads/.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS